ForensicTech
forensictech.it
← Tutti i post

Detection-as-Code: il SOC che merita una pipeline

Le regole di rilevamento sono codice di sicurezza: meritano versioning, test, peer review e CI. Una proposta concreta per i SOC in maturazione.


La regola è codice

Una regola di rilevamento è codice eseguito automaticamente con conseguenze operative. Ogni cosa che vale per il software vale per la regola: versioning, review, test e deploy controllato.

Una pipeline minimale

  • Repository con regole in formato neutro (Sigma, YARA, KQL).
  • Linter e validatori automatici in CI.
  • Test su set sintetici e replay di telemetria storica.
  • Deploy automatizzato su SIEM/EDR.
  • Telemetria sul comportamento delle regole stesse (false positive, latenze).

Cosa cambia per il SOC

Si esce dalla cultura "una regola, un alert, una persona" e si entra in quella "un cambiamento, una pull request, una storia". È più lavoro all’inizio, molto meno dopo.


Hai osservazioni o vuoi approfondire? Contattami